Passwort-Stärke prüfen
Passwort-Stärke prüfen ohne Upload: Das Werkzeug schätzt die Entropie, erkennt typische Muster und häufige Passwörter und zeigt eine grobe Knackzeit.
| Merkmal | Wert |
|---|
| Szenario | Annahme | Geschätzte Dauer |
|---|
Alles läuft in Ihrem Browser. Eingaben verlassen Ihr Gerät nicht.
Passwort testen: was geprüft wird
Mit diesem Werkzeug können Sie Passwort-Stärke prüfen, ohne das Passwort irgendwohin zu schicken. Grundlage ist die Entropie: Länge mal Zeichenvorrat. Weil Menschen selten zufällig wählen, sucht das Werkzeug zusätzlich nach typischen Mustern: Einträge aus einer Kurzliste häufiger Passwörter, Wörter aus einer deutschen Wortliste, Folgen wie abc oder 123, Tastaturreihen wie qwertz, Wiederholungen und Jahreszahlen. Jedes erkannte Muster senkt die geschätzte Entropie, weil Angreifer genau diese Muster zuerst ausprobieren.
Beispiel: „Sommer2024!“ hat 11 Zeichen aus vier Gruppen und wirkt nach Regelwerk sicher. Es besteht aber aus einem Wörterbuchwort, einer Jahreszahl und einem Satzzeichen am Ende, also dem häufigsten Muster überhaupt. Statt rund 70 Bit bleiben weniger als 30 Bit übrig. Ein Passwort ist sicher, wenn es lang ist, zufällig entstanden ist und nur für ein Konto verwendet wird.
Die Tabelle mit der Dauer beruht auf ausdrücklich genannten Annahmen über die Rate von Rateversuchen und ist nur eine Größenordnung. Wie lange ein Angriff tatsächlich dauert, hängt davon ab, wie der Dienst Passwörter speichert und ob Ihr Passwort bereits in einem Datenleck aufgetaucht ist. Ein geleaktes Passwort ist unabhängig von seiner Länge sofort unsicher. Die Passwortsicherheit verbessern Sie am einfachsten mit einem Passwort-Manager und Zwei-Faktor-Anmeldung.
Anleitung: Passwort-Stärke prüfen in 4 Schritten
- Das Passwort in das Feld „Passwort“ eingeben, am besten ein ähnliches Muster statt des echten Passworts.
- Mit „Passwort anzeigen“ die Eingabe kontrollieren oder „Beispiel“ laden.
- Unter „Gefundene Muster und Hinweise“ sehen, welche Wörter, Folgen oder Jahreszahlen die Entropie senken.
- In der Szenario-Tabelle die geschätzte Dauer eines Angriffs für die genannten Annahmen ablesen.
Typische Anwendungsfälle
- Passwortregeln hinterfragen: Zeigen, dass ein Passwort wie Wort plus Jahreszahl plus Ausrufezeichen trotz Sonderzeichen schwach ist.
- Schulung zur Passwortsicherheit: Beispiele live testen und den Unterschied zwischen Länge und Zeichenarten sichtbar machen.
- Eigenes Schema prüfen: Testen, ob ein selbst ausgedachtes Muster für Passwörter erkennbare Folgen oder Tastaturreihen enthält.
Häufige Fragen
Ist mein Passwort sicher, wenn es Groß- und Kleinbuchstaben, Ziffern und Sonderzeichen enthält?
Nicht unbedingt. Muster wie Wort plus Jahreszahl plus Ausrufezeichen erfüllen jede Regel und sind trotzdem schnell geraten. Länge und Zufall zählen mehr als Zeichenarten.
Wird mein Passwort übertragen?
Nein. Die Prüfung läuft vollständig im Browser, es gibt keine Netzwerkanfrage. Trotzdem gilt: Geben Sie echte Passwörter nur dort ein, wo es nötig ist, und nutzen Sie zum Test ruhig ein ähnliches Muster.
Wie genau ist die geschätzte Knackzeit?
Sie ist eine Größenordnung unter den genannten Annahmen. Echte Angriffe nutzen Listen mit Milliarden geleakter Passwörter und Regeln, die hier nur teilweise nachgebildet sind.
Was bedeutet Entropie bei Passwörtern?
Die Entropie in Bit beschreibt, wie viele Versuche zum Erraten nötig sind: 2 hoch Bitzahl. Ab etwa 60 Bit gilt ein Passwort für Online-Konten als stark, für Hauptpasswörter sind 80 Bit und mehr sinnvoll.
Wie lang sollte ein sicheres Passwort sein?
Ein zufälliges Passwort aus Groß- und Kleinbuchstaben und Ziffern bringt knapp 6 Bit pro Zeichen. Mit 12 Zeichen sind das etwa 71 Bit, ab 14 Zeichen über 80 Bit, vorausgesetzt, es ist wirklich zufällig erzeugt.
Ist eine Passphrase aus mehreren Wörtern sicher?
Ja, wenn die Wörter zufällig aus einer großen Liste gewählt werden. Bei einer Liste mit 7.776 Wörtern bringt jedes Wort rund 12,9 Bit, fünf Wörter also etwa 65 Bit; ein bekannter Satz oder ein Zitat ist dagegen schwach.
Das könnte auch helfen
Hash-Generator
MD5, SHA-1, SHA-256, SHA-384 und SHA-512 für Text oder Datei berechnen und vergleichen.
ÖffnenHMAC-Generator
HMAC mit SHA-256, SHA-512, SHA-1 oder MD5 berechnen und Webhook-Signaturen prüfen.
ÖffnenPasswort-Generator
Sichere Zufallspasswörter mit wählbarer Länge und Zeichengruppen, inklusive Entropie in Bit.
ÖffnenPassphrase-Generator
Merkbare Passphrasen aus einer deutschen Wortliste mit über 2.000 Wörtern, nach Diceware-Art.
ÖffnenToken-Generator
Zufalls-Token als Hex, Base64URL oder alphanumerisch erzeugen, etwa für API-Keys und Secrets.
ÖffnenJWT dekodieren
JSON Web Token lesen: Header, Payload, Ablaufzeit als Datum und Warnungen, etwa bei alg none.
Öffnen